Windows 11 không có quản trị viên: Ý nghĩa đối với bảo mật PC

By
Jugo Mobile
Jugo Mobile is a platform dedicated to high-quality content in gaming, sports, and tech. Engage with high-quality content and connect with fellow enthusiasts and experts. Explore...
Đọc 10 phút

Năm ngoái, tin tặc Trung Quốc đã xâm nhập phần mềm Microsoft Exchange Online và truy cập email của chính phủ Mỹ của 22 tổ chức, có khả năng gây nguy hiểm cho an ninh quốc gia. Sau vụ việc, Ủy ban Đánh giá An toàn Mạng Hoa Kỳ đã đưa ra một báo cáo quan trọng báo cáo nói rằng “một loạt các quyết định chiến lược và hoạt động của Microsoft đều chỉ ra một nền văn hóa doanh nghiệp không ưu tiên đầu tư vào bảo mật doanh nghiệp và quản lý rủi ro nghiêm ngặt…”

Kể từ đó, Microsoft dưới sự lãnh đạo của Satya Nadella đã coi vấn đề bảo mật là ưu tiên hàng đầu và bắt đầu Sáng kiến ​​An toàn Tương lai (SFI) vào tháng 11 năm 2023. Nadella đã viết trong một bản ghi nhớ cho nhân viên Microsoft: “Nếu bạn phải đối mặt với sự cân bằng giữa bảo mật và một ưu tiên khác, câu trả lời của bạn rất rõ ràng: Hãy thực hiện bảo mật”.

Tuy nhiên, vào tháng 7 năm 2024, bản cập nhật CrowdStrike đã làm sập hàng nghìn hệ thống Windows trên khắp thế giới, dẫn đến tình trạng gián đoạn trên diện rộng. Hiện tại, Microsoft đang cân nhắc xem có nên cho phép các nhà cung cấp bảo mật bên thứ ba tải trình điều khiển ở cấp độ kernel hay không.

Về phía người tiêu dùng, thất bại thu hồi gần đây đã phơi bày mô hình bảo mật mờ nhạt của Microsoft đối với tính năng AI. Sau đó, Microsoft đã ngừng triển khai và hiện tại, công ty đã đại tu mô hình bảo mật cho Recall, cho phép người dùng gỡ cài đặt hoàn toàn.

Giờ đây, Microsoft đang thực hiện một bước quan trọng trong việc bảo vệ PC Windows 11 cá nhân. Công ty đang có kế hoạch đưa Windows 11 “Không quản trị” để đặc quyền của quản trị viên không bị các ứng dụng không xác định và tập lệnh độc hại lợi dụng.

Windows “không có quyền quản trị” cuối cùng đã bị loại bỏ!! Có sẵn trong bản dựng canary. Đây là tính năng bảo mật có tác động mạnh nhất đối với Windows trong thời gian gần đây. Bạn có thể coi nó là “sudo” thông qua Windows Hello khi bạn cần thực hiện các thao tác ở cấp quản trị viên như thay đổi cài đặt… pic.twitter.com/OkyzmU0LDS– David Weston (DWIZZZLE) (@dwizzzleMSFT) Ngày 2 tháng 10 năm 2024

Đây là lần đầu tiên Microsoft đại tu lại cách thức hoạt động của hệ điều hành Windows. David WestonPhó chủ tịch phụ trách Bảo mật hệ điều hành và Doanh nghiệp của Microsoft cho biết: “Đây là tính năng bảo mật có tác động mạnh nhất đối với Windows trong thời gian gần đây”.

Windows 11 không cần quản trị viên là gì?

Không giống như macOS và Linux, Windows cấp cho quản trị viên quyền truy cập vào tài khoản người dùng đầu tiên theo mặc định, được tạo trong quá trình cài đặt hoặc thiết lập. Điều này đã xảy ra trên Windows trong nhiều năm, tuy nhiên, quyền truy cập của quản trị viên được bảo vệ bởi lời nhắc UAC.

Hiện đã có Windows 11 Insider Preview Build 27718 mới nhất trên kênh Canary giới thiệu cái gì đó gọi là “Bảo vệ quản trị viên”. Hiện tại, tính năng này bị tắt theo mặc định nhưng người dùng có thể kích hoạt thông qua Group Policy.

Nó tạo một tài khoản quản trị viên ẩn (ví dụ: admin_username) và tạm thời nâng cao đặc quyền quản trị viên thông qua lệnh “runas” cho phiên hiện tại. Việc leo thang được thực hiện thông qua các phương thức bảo mật như xác thực mã PIN/vân tay/Windows Hello. Bằng cách này, các đặc quyền quản trị không được cấp vĩnh viễn.

nhập mã PIN để thay đổi cài đặt bảo mật windows trong windows 11

Về cơ bản, quyền quản trị viên chỉ hoạt động tạm thời khi được yêu cầu và không phải lúc nào cũng có sẵn. Microsoft gọi đó là đặc quyền quản trị viên “đúng lúc”. Blog Windows đọc:

“Bảo vệ quản trị viên là một tính năng bảo mật nền tảng sắp ra mắt trong Windows 11, nhằm mục đích bảo vệ quyền quản trị thả nổi miễn phí cho người dùng quản trị viên, cho phép họ vẫn thực hiện tất cả các chức năng quản trị viên với đặc quyền quản trị viên kịp thời. Tính năng này bị tắt theo mặc định và cần được bật thông qua chính sách nhóm. Chúng tôi dự định chia sẻ thêm thông tin chi tiết về tính năng này tại Microsoft Ignite.”

Vì vậy, thay vì cho phép lời nhắc UAC, người dùng sẽ phải nhập mã PIN hoặc xác thực bằng các phương pháp Windows Hello khác để cấp quyền quản trị tạm thời, tương tự như macOS và Linux. Tóm lại, quyền quản trị viên chỉ được nâng cao khi cần thiết và không phải lúc nào cũng có sẵn. Microsoft cho biết thêm thông tin chi tiết về tính năng này sẽ được chia sẻ tại sự kiện Microsoft Ignite vào tháng 11.

Trải nghiệm của tôi khi sử dụng Windows 11 không cần quản trị viên

Tôi đã bật tính năng Bảo vệ quản trị viên thông qua Trình chỉnh sửa chính sách nhóm trên bản dựng Canary. Bạn có thể kích hoạt nó bằng cách điều hướng đến Cấu hình máy tính > Cài đặt Windows > Cài đặt bảo mật > Chính sách cục bộ > Tùy chọn bảo mật. Tại đây, hãy mở “Kiểm soát tài khoản người dùng: Định cấu hình loại Chế độ phê duyệt của quản trị viên” và thay đổi nó thành “Chế độ phê duyệt của quản trị viên với sự bảo vệ của quản trị viên”. Bây giờ, hãy khởi động lại PC của bạn.

bật tính năng bảo vệ quản trị viên trong windows 11

Sau khi được bật, bất cứ khi nào bạn cài đặt một chương trình, bạn sẽ được yêu cầu nhập mã PIN hoặc xác thực bằng các phương pháp khác. Lời nhắc Kiểm soát tài khoản người dùng (UAC) sẽ không còn xuất hiện. Ngay cả khi mở Trình quản lý tác vụ hoặc các công cụ hệ thống khác như Trình chỉnh sửa sổ đăng ký hoặc Trình chỉnh sửa chính sách nhóm, người dùng sẽ phải xác thực thông qua các phương thức bảo mật.

nhập mã pin để cho phép cài đặt trên windows 11

nhập mã PIN để thay đổi cài đặt bảo mật windows trong windows 11

Ngoài ra, để thực hiện các thay đổi đối với cài đặt Windows Security, bạn sẽ phải xác nhận hành động bằng cách nhập mã PIN. Chắc chắn, nó có thể gây khó chịu cho một số người dùng thành thạo, nhưng đó là sự cân bằng giữa tính bảo mật và sự tiện lợi.

chạy cmd với sự bảo vệ của quản trị viên

cmd trong trình quản lý tác vụ hiển thị quản trị viên khác

Trong ảnh chụp màn hình ở trên, bạn có thể nhận thấy rằng khi chạy Dấu nhắc Lệnh với tư cách quản trị viên, CMD cho biết rằng nó đang chạy dưới tài khoản admin_username mới được tạo với quyền quản trị viên. Thay vì cấp toàn quyền quản trị viên cho tài khoản người dùng, tài khoản quản trị viên cấp dưới được sử dụng để nâng cao đặc quyền quản trị viên tạm thời. Sự tách biệt này khỏi tài khoản người dùng chính giúp tăng cường tính bảo mật.

Nhìn chung, tôi thực sự thích việc Microsoft đang nỗ lực đáng kể để cải thiện tính bảo mật của PC Windows về phía người tiêu dùng. Tương tự như macOS và Linux cung cấp môi trường không có sudo/không có root theo mặc định, Windows 11 đang đi theo hướng đó với Bảo vệ quản trị viên. Tôi hy vọng rằng khi bản cập nhật này xuất hiện trên Windows 11 trong tương lai, nó sẽ được bật theo mặc định.

Chia sẻ bài viết này
Theo dõi
Jugo Mobile is a platform dedicated to high-quality content in gaming, sports, and tech. Engage with high-quality content and connect with fellow enthusiasts and experts. Explore the latest trends and innovations in our vibrant community. Join us and experience the future today!